このドキュメントは、ユーザーとのインタラクションを伴わないWordPressを使用して開発されたWebアプリケーションに適していることを目的として作成されています。主に、企業のブランドページ、各種静的ビュー、採用ページなどのサイトを対象としています。
ユーザーが登録して自由にサイトを利用するオープンコミュニティのようなWebサイトでは、このドキュメントの一部が適用できない場合があります。その点を念頭に置いてお読みください。
このドキュメントには、WordPressのセキュリティ確保に必要な「すべての内容」は含まれていません。
ただし、このガイドに基づいたセキュリティリスク評価や脆弱性対応が可能なレベルまでの一般的かつ詳細な情報が含まれています。
もしこれが役立つと感じたら、さらなる改善を支援するために 「スター」🌟 をお願いします。
WordPressをインストールする際、セットアップ中に変更しない限り、デフォルトの管理者ユーザー名は「admin」です。 "admin"というアカウント名は広く知られているため、別の名前に変更する必要があります。 管理者ユーザー名として「admin」を使い続けると、攻撃者が「admin」を使ってブルートフォース攻撃を試み、WordPressサイトにアクセスする可能性があります。
攻撃者がWordPress管理者アカウントにアクセスすると、Webサイトを完全に制御できるようになります。 デフォルトのWordPress管理者ユーザー名は別の名前に変更する必要があります。
監査:
修正:
注意:
WordPressにはデフォルトで5つのユーザーロールがあります - 「管理者」、「編集者」、「投稿者」、「寄稿者」、「購読者」
これらのロールにより、適切な権限を割り当てることで、ユーザーがWebサイトで実行できるタスクを制御できます。 ユーザーロールと権限が適切に管理されていない場合、ユーザーが重要な機能に対して不要なアクセス権を取得し、重大なセキュリティリスクが生じる可能性があります。
監査:
修正:
| No | ロール | 説明 | 管理スタッフ |
|---|---|---|---|
| 1 | 管理者 | すべてのWordPress機能へのフルアクセスを持ち、サイト上のすべてのコンテンツを管理できます。 | システム管理者 |
| 2 | 編集者 | 他のユーザーの投稿を管理・公開でき、コンテンツの編集や公開ができます。 | 運用サービス管理者、内部コンテンツ投稿者 |
| 3 | 投稿者 | 自分の投稿を作成・公開でき、自分の投稿を編集する権限があります。 | 内部コンテンツ投稿者 |
| 4 | 寄稿者 | コンテンツを作成できますが、公開はできません。投稿は管理者によってレビューされ公開されます。 | 内部コンテンツ投稿者 |
| 5 | 購読者 | サイトにログインして自分のプロファイルを管理できますが、コンテンツの作成や編集はできません。 | 内部コンテンツ投稿者 |
注意:
WordPressには組み込みのユーザー登録機能があります。この機能はデフォルトで無効になっていますが、管理者が有効にすることができます。
この機能が有効になっている場合、誰でも登録してWordPress管理ダッシュボードにアクセスできる可能性があり、セキュリティ問題につながる可能性があります。 オープンコミュニティとして運用することを意図していないほとんどのWebサイトでは、ユーザー登録機能は不要であり、無効のままにしておく必要があります。
監査:
Webブラウザを使用する

curlを使用する
(response) HTTP/1.1 302 Moved Temporarily cache-control: no-cache, no-store, must-revalidate, max-age=0 content-type: text/html; charset=UTF-8 server: Apache content-length: 0 ... location: https://yourwordpress.com/wp-login.php?registration=disabled
**修復方法:**
- ユーザー登録が有効になっている場合は、無効にします。
- 「誰でも登録できる」のチェックを外します。

## 4. プラグインファイルエディタが無効になっていることを確認する
攻撃者がWordPress管理者アカウントに侵入した場合、ウェブサイトを完全に制御される可能性があります。
攻撃者は、組み込みの「エディタ」機能を通じてテーマやプラグインのコードを編集し、悪意のあるスクリプトをアップロードしたり、サイトを改ざんしたり、ユーザーにスパムを送信したりすることができます。
これらのエディタを介した一般的なハッキングには、SQLインジェクション、SEOスパムハッキング、日本語SEOスパムなどがあります。
**監査:**
- ファイルエディタが無効になっていることを確認します。
- 外観 > エディタ または プラグイン > プラグインエディタ からエディタにアクセスできるかどうかを確認します。
**修復方法:**
- ファイルエディタが有効になっている場合は、以下の手順で無効にします。
1. ファイルマネージャーまたはFTPを使用してwp-config.phpファイルにアクセスします。
2. wp-config.phpファイルを編集用に開きます。
3. ファイルの末尾までスクロールします(デフォルトのwp-config.phpを使用している場合)。
4. 次の行を見つけます。
`
/* これで編集は終了です! 楽しい公開を! */
`
5. この行の上に、次のコードを追加します。
`
define('DISALLOW_FILE_EDIT', true);
`
6. 変更を保存し、エディタを閉じます。
7. WordPressダッシュボードに戻り、エディタオプションが使用できなくなったことを確認します。
## 5. 未使用の不要なプラグインが非アクティブ化されていることを確認する
WordPressの多くの脆弱性は、プラグインのセキュリティ問題に起因します。
プラグインはオープンソースであるため、攻撃者が脆弱性を見つけて悪用しやすくなっています。
使用しているプラグインは常に最新の状態に保ち、未使用のプラグインは非アクティブ化して潜在的な悪用を防ぐことが重要です。
**監査:**
- 未使用の不要なプラグインが非アクティブ化されていることを確認します。
- 未使用および不要なプラグインが非アクティブ化されていることを確認します。
**修復方法:**
- 未使用の不要なプラグインを非アクティブ化するには、次の手順に従います。
**プラグインチェック - PCP を使用する:**
- PCP: https://wordpress.org/plugins/plugin-check
1. プラグインチェック(PCP)をインストールして有効化する:
- WordPress管理ダッシュボードに移動します。
- プラグイン > 新規追加 に移動します。
- 「プラグインチェック」を検索し、インストールして有効化します。
2. プラグインチェックを実行する:
- WordPressダッシュボードで、プラグインチェックメニューに移動します。
- チェックしたいプラグインを選択し、スキャンを実行します。